Streaming von Auditing-Daten aus ausgewählten Diensten
Streaming von Auditing-Daten, die von ausgewählten IBM Cloud®-Diensten aus einer IBM Cloud Logs Instanz an andere Unternehmenstools wie Security Information and Event Management (SIEM) Tools durch Integration von IBM® Cloud Logs und Event Streams.
Voraussetzungen
-
Eine IBM® Event Streams for IBM Cloud®-Instanz wird in demselben Konto bereitgestellt wie die IBM Cloud Logs-Instanz, von der aus Sie Daten streamen wollen.
Überprüfen Sie die Einschränkungen der Servicepläne. Weitere Informationen finden Sie unter Grenzwerte und Kontingente.
-
Sie haben die Berechtigung, ein Thema in der Instanz IBM® Event Streams for IBM Cloud® zu erstellen.
Um ein Thema in Event Streams zu erstellen, müssen Sie die Managerrolle für die Instanz Event Streams haben. Diese Rolle beinhaltet die messagehub.topic.manage IAM-Aktionsrolle, die es einer App oder einem Benutzer erlaubt, Themen zu erstellen oder zu löschen.
-
Sie leiten die Überwachungsereignisse, die Sie streamen möchten, an die Instanz IBM® Cloud Logs weiter.
-
Sie haben die Berechtigung, Streaming in Ihrer IBM® Cloud Logs-Instanz zu konfigurieren.
Sie müssen die Dienstrolle Manager haben.
Sie benötigen möglicherweise eine Parsing-Regel, die bestimmte Werte wie den Dienstnamen aus logSourceCRN extrahiert, wenn Sie nach dem Dienstnamen filtern möchten.
Definieren Sie eine Streaming-Regel
Sie können Regeln definieren, die die Überwachungsereignisse filtern, die Sie an IBM® Event Streams for IBM Cloud® streamen.
Die folgende Tabelle zeigt einige Regeln, die Sie konfigurieren können:
| Regelbeschreibung | Regel |
|---|---|
| Streaming aller Auditing-Ereignisse | <v1> $l.applicationname =='ibm-audit-event' |
| Streaming von Auditing-Ereignissen von 1 Dienst | <v1> $l.applicationname =='ibm-audit-event' && $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME' |
| Streaming von Auditing-Ereignissen von 2 Diensten | <v1> $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_1' || $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_2' ) |
| Stream-Auditing-Ereignisse, die einen kritischen Schweregrad haben | <v1> $l.applicationname =='ibm-audit-event' && $d.severity =='REPLACE_WITH_SEVERITY_VALUE'
Gültige Schweregradwerte sind: |
| Stream-Auditing-Ereignisse mit unterschiedlichen Schweregraden von ausgewählten Diensten | <v1> ( ( $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_1' || $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_2' ) && $d.severity =='REPLACE_WITH_SEVERITY_VALUE') ) || ( $l.applicationname =='ibm-audit-event' && $d.serviceName =='iam-identity' && $d.severity =='REPLACE_WITH_SEVERITY_VALUE')
Gültige Schweregradwerte sind: |
Streaming von Auditing-Ereignissen auf der Grundlage von Daten in den Abschnitten requestData oder responseData |
$d.requestData.REPLACE_WITH_FIELD_NAME
Für ein Feld |
Weitere Informationen finden Sie unter Konfigurieren von Streaming-Datenregeln.
Beachten Sie, dass diese Beispiele das Präfix <v1> enthalten. Dieses Präfix wird bei Verwendung der Benutzeroberfläche automatisch eingefügt und muss nicht angegeben werden. Ein in einer API verwendeter DPXL-Ausdruck muss
jedoch mit dem Präfix <v1> beginnen.
Um beispielsweise Überwachungsereignisse mit unterschiedlichen Schweregraden von ausgewählten Diensten zu filtern, können Sie eine Abfrage wie folgt definieren:
<v1> ( ( $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='iam-am' || $d.serviceName =='cloud-object-storage' ) && $d.severity =='critical') )
|| ( $l.applicationname =='ibm-audit-event' && $d.serviceName =='iam-identity' && $d.severity =='normal')
Eine Streaming-Regel validieren
Um die Streaming-Regel zu überprüfen, klicken Sie in der linken Navigation auf Protokolle durchsuchen > Protokolle. Wählen Sie die Abfrage DataPrime, und ändern Sie die Abfrage wie folgt:
filter 'PASTE_YOUR_CONDITION'
Die Ausgabe der Abfrage sollte Ihnen die Liste der Protokolldatensätze liefern, die gestreamt werden, sobald Sie die Streaming-Konfiguration aktivieren.
Ändern Sie zum Beispiel <v1> $l.applicationname =='ibm-audit-event' in:
filter $l.applicationname =='ibm-audit-event'
Streaming für Auditing-Ereignis konfigurieren
Um Streaming zu konfigurieren, siehe Integration von IBM Cloud Logs mit Event Streams.